Contact opnemen
Privacy, ESG en Compliance 24 juni 2026

Privacy by Design en Default: hoe je informatiesysteem je saboteert

Leestijd: 4 minuten | Auteur: Frank van 't Geloof

De AVG stelt allerlei eisen aan de manier waarop bedrijven persoonsgegevens verwerken. Die verwerkingen zijn meestal geautomatiseerd. Om de regels goed na te kunnen leven, moeten de informatiesystemen zo zijn gebouwd en ingericht dat ze de AVG regels ondersteunen. Deze blog gaat erop in hoe dat moet. Twee begrippen komen daarbij terug en deze blog bespreekt ook die twee begrippen.

Privacy by Design

In artikel 25 van de AVG staat dat informatiesystemen zo moeten worden ontworpen en gebouwd dat ze de functionaliteit bieden om de privacy-eisen van de AVG eenvoudig na te leven. Dit principe wordt ook wel ‘privacy by design’ genoemd. Voorbeelden van die functies zijn:

  • Verwijdering van de persoonsgegevens na een vooraf bepaalde termijn. 

  • Functies waarmee eenvoudig inzicht in persoonsgegevens gegeven kan worden aan de betrokken personen en de mogelijkheden om die gegevens te corrigeren.

  • Functies om pseudonimisering mogelijk te maken.

  • Niet meer gegevens opslaan dan nodig is voor het beoogde doel.

  • Goede databeveiliging.

Als systemen niet gebouwd zijn met dit soort functionaliteiten, is het voor de verantwoordelijke (rechts)persoon heel lastig steeds aan de AVG te voldoen. Dat zou veel mankracht en communicatie met de betrokken personen kosten. Door de AVG-eisen in de applicaties standaard te ondersteunen, voldoet de verantwoordelijke (rechts)persoon als vanzelfsprekend aan de eisen. Logischerwijs eist de AVG dan ook dat systemen die gebruikt worden door verwerkers van persoonsgegevens op deze manier ontworpen en gebouwd zijn.

Privacy by Default

In hetzelfde artikel 25 van de AVG staat dat alleen de gegevens die noodzakelijk zijn voor het doel waarvoor de gegevens verzameld worden, mogen worden opgeslagen. Een verwerkingsverantwoordelijke die meer gegevens wil verwerken dan noodzakelijk is, moet voor dat extra doel toestemming vragen aan de betrokken personen. Privacy by Default houdt in dat de betrokkene die extra toestemming niet geeft, maar actief kan kiezen dat wel te doen. Zowel de AVG als de zogenaamde cookiewet verlangt dat voor bijvoorbeeld het verwerken van persoonsgegevens voor bredere marketingdoeleinden expliciet toestemming gevraagd wordt. 

In het dagelijks leven, bij gebruik van Internet, wordt iedere gebruiker onophoudelijk om toestemmingen gevraagd om de gebruikersgegevens voor allerlei andere doelen te gebruiken dan wat de gebruiker initieel voor ogen had. Wat daarbij opvalt, is dat in veel gevallen de standaardwaarden bij het verzoek op ‘toegestaan’ staan. Dat is dus een schending van artikel 25 AVG (hoewel het ook schending inhoudt van andere bepalingen in de AVG). Een passief gegeven toestemming wordt door de Europese rechter niet gezien als ‘toestemming’.

Wat je nu kunt doen om je systeem AVG-compliant te maken

Als informatiesystemen gebouwd zijn zonder te anticiperen op AVG-verplichtingen, dan zal de verwerkingsverantwoordelijke die deze systemen gebruikt, in strijd met de AVG handelen. Dit is op zichzelf al het geval omdat het een directe schending is van artikel 25 AVG, maar ook omdat het in de praktijk heel moeilijk zal zijn alle verwerkingen dan alsnog AVG-compliant te krijgen. Boetes kunnen dus volgen uit schending van artikel 25, maar vervolgens ook omdat allerlei AVG verplichtingen als gevolg daarvan niet nagekomen (kunnen) worden.

Privacy by default wordt op grote schaal geschonden door Internet applicaties: veel verzoeken om toestemming staan standaard op ‘ja’,  waar de AVG eist dat ze standaard op ‘nee’ staan. Ook dit is een directe schending van zowel de cookiewet als de AVG. Maar het gevolg is daarna ook nog dat alle verwerkingen zonder geldige grondslag plaatsvinden, waardoor de gehele verwerking illegaal is. 

De schendingen van deze beginselen zijn ook vandaag de dag nog steeds de meest voorkomende en ingrijpendste schendingen van de AVG. Bij vraagstukken omtrent AVG en privacy kunnen onze advocaten je goed op weg helpen. Neem gerust contact op om de mogelijkheden te verkennen. 

Delen via
Contact

Heb je een vraag? Stel die dan gerust. Wij nemen zo snel mogelijk contact met je op.

Contact opnemen

Schrijf u in en blijf op de hoogte via onze nieuwsbrief!

Uitschrijven kan altijd probleemloos.